欢迎光临
专业Linux运维二十年

监测黑客入侵服务器的事件----【堡塔入侵检测】

一、功能介绍
通过在Linux内核态采集数据,实时的检测识别服务器上的恶意行为,例如反弹shell、权限提升、带外攻击等黑客入侵行为,并及时告警提醒。
支持绝大部分内核版本、linux发行版。
现已支持自动编译内核文件,解决了大部分内核不兼容问题
二、使用方式
①打开堡塔入侵检测插件,点击【入侵检测开关】,即可开启入侵行为监测

②在【告警设置】配置接收告警信息平台,以便发现入侵行为,第一时间能收到通知并及时响应

③在插件【首页-告警内容】中点击【详情】,即可查看入侵行为的详细信息以及处理建议


④若某些正常行为被告警误报,可以点击【加白】,将该告警列入白名单

通过新增、修改、删除规则字段,来调整白名单,当下次匹配到加白规则的行为,则不会发送告警


⑥当入侵行为已被处理,可以点击【已处理】来删除该告警

三、入侵行为测试
1.socket型反弹shell
模拟黑客开启监听5566端口

被入侵主机进行反向连接

黑客主机接受连接并执行命令

堡塔入侵检测发现反弹shell连接并发送告警


根据【处理建议】执行命令,中断入侵行为

图像 014.png (14.18 KB, 下载次数: 6512)

下载附件

2023-5-26 12:23 上传



反弹shell进程已被杀死

脚本之家
赞(0) 打赏
未经允许不得转载:Linux老运维 » 监测黑客入侵服务器的事件----【堡塔入侵检测】

评论 抢沙发

觉得文章有用就打赏一下文章作者

非常感谢你的打赏,我们将继续提供更多优质内容,让我们一起创建更加美好的网络世界!

支付宝扫一扫

微信扫一扫